SIMスワッピング:SIM複製詐欺と、その防ぎ方
SIMスワッピングは、あなたの番号を別のカードに複製して銀行のSMSを盗み取ります。手口、兆候、そして防御を固める方法を解説します。

SIMスワッピングとは、犯人があなたのSIMカードの複製を手に入れ、あなたの電話番号を自分の携帯に「移し替える」詐欺です。その瞬間から、犯人はあなたへの着信を受け、さらに深刻なことに、銀行の認証コードが届くSMSを受け取ります。ここでは、その手口、彼らを暴く兆候、そして防御の固め方を解説します。
すでにご存じの詐欺とは異なり、ここで電話によって騙されるのはあなた自身ではありません。攻撃はあなたの通信事業者に対して仕掛けられます。だからこそ非常に危険なのです。あなたがすべて正しく行い、怪しい番号に一切応答しなくても、自分の回線の制御を失いうるのです。よい知らせは、具体的な防御策があり、その多くが無料だということです。
SIMスワッピングとは正確には何か?
あなたの電話番号は、あのプラスチックのSIMカードの中に住んでいるわけではありません。それは通信事業者のシステムの中に住んでおり、システムがその番号を特定のSIMに紐づけています。携帯をなくしたりカードが壊れたりして再発行を依頼すると、事業者は古いSIMを「切り離し」、同じ番号で新しいSIMを有効化します。これは正当で必要なサービスです。
SIMスワッピング(不正なSIM複製または SIMスワップ とも呼ばれます)とは、犯人があなたになりすましてその再発行を申請することです。成功すれば、あなたの本物のSIMは数分で圏外になり、あなたの番号が攻撃者の電話で機能し始めます。
そこから先、あなたの番号に依存するものすべてが彼の手に渡ります。
- 銀行、メール、SNSの認証コードが届くSMS(いわゆる二要素認証〈2FA〉やワンタイムパスワード〈OTP〉)。
- 一部の機関が取引前に行う確認の電話。
- 数十のサービスのパスワード再発行のSMS。
SMSで届くコードがあれば、攻撃者はあなたのネットバンキングに侵入し、振込を承認し、口座を空にできます。しかもあなたのパスワードが漏れていなくても可能です。あなたが安全だと思っていたその第二の要素を傍受するだけで十分なのです。
どうやって事業者の前であなたになりすますのか?
SIMの複製は詐欺の最初の一歩ではなく、最後の一歩です。その前に、犯人は事業者(またはその従業員)に「自分が回線の名義人だ」と信じ込ませるだけのあなたの情報を集める必要があります。この前段階は、純然たるソーシャルエンジニアリングです。
情報は複数の経路を組み合わせて入手します。
- 情報漏えい:企業のセキュリティ侵害により、氏名・身分証番号・電話・住所がさらされます。
- フィッシングとスミッシング:情報の「確認」を求めるメールやSMS。見覚えがあるなら、スミッシングとSMS詐欺のガイドで説明したのと同じ仕組みだからです。
- ビッシング:銀行や通信事業者を装い、身分証番号・生年月日・口座番号を聞き出す電話。
- SNS:あなた自身が気にも留めず共有した公開情報。
その「調書」がそろうと、彼らは電話・ウェブ、さらには店頭で直接、あなたの事業者に連絡して複製を申請します。だからこそ理解しておくべきは、SIMスワッピングはほぼ常に別の詐欺の試みが先行するということです。最近、個人情報を尋ねる電話やSMSが届いたなら、それを警戒のサインと考えてください。何かしらの情報を渡す前に、番号のリスクの兆候を読む方法を学びましょう。
SMSはなぜ安全な第二要素ではなくなったのか?
長年、操作を確認するためにSMSでコードを受け取ることは十分だとされてきました。理屈は単純です。携帯を持っているのはあなただけだから、コードを受け取るのもあなただけ、というものです。SIMスワッピングはこの前提を根こそぎ覆します。攻撃者があなたの番号を支配すれば、コードは彼に届くのです。
これは同じ弱点を突く他の詐欺ともつながります。OTPを盗むためのフラッシュコールとpingコールで見たとおり、ワンタイムコードは犯人にとって非常に価値が高く、SMSは最も傍受しやすい経路です。
結論は「SMSは何の役にも立たない」ではなく、SMSは存在する要素の中で最も弱いということです。別の認証方法を選べるなら、そうしましょう。どれを選ぶかは下で説明します。
SIMスワップをされている兆候は何か?
あなたが持つ大きな防御上の利点は、SIMスワッピングが非常に目立つ痕跡を残すことです。すなわちあなたの携帯が機能しなくなることです。問題は、多くの人がこれを技術的な不具合と取り違え、反応するのに何時間もかかることです。一分一秒が大切です。
無視してはならない兆候はこちらです。
| 兆候 | 意味 |
|---|---|
| 理由もなく突然圏外になる | あなたのSIMが無効化された。番号はすでに別の携帯にあるかもしれない |
| 携帯が「サービスなし」または「緊急通報のみ」と表示する | 回線はもうあなたのカードに紐づいていない |
| 着信とSMSが急に来なくなる | あなたの番号のトラフィックが転送された |
| 申請していない「SIM変更」を知らせるSMSやメールが届く | 事業者があなたの名義で複製を処理した |
| 見覚えのないアクセスやアクセス試行に関する銀行の通知 | 誰かがあなたの番号を使ってアカウントに入ろうとしている |
| メールやSNSにアクセスできない | あなたの番号で再発行手続きが開始された |
最大の兆候は、説明のつかない圏外です。いつも電波がある場所にいるのに突然消え、携帯を再起動しても直らないなら、後回しにしないでください。別の電話を手に取り、事業者に連絡して、あなたのSIMがまだ有効で、誰も複製を申請していないことを確認しましょう。
疑わしいとき、最初の数分で何をするか?
速さがすべてです。今まさにSIMスワップを受けていると思うなら:
- 別の電話から事業者に連絡し、あらゆる複製を停止してあなたのSIMを再有効化するよう求めます。詐欺を疑っていると伝えましょう。
- 公式の経路で銀行に連絡し(アプリやカード裏面の番号)、アクセスとオンライン操作の凍結を求めます。
- パスワードを変更します。被害を受けた携帯ではなく、信頼できる端末から、主要メールとネットバンキングのものを。
- 口座を確認し、自分が行っていない振込や変更がないか探します。
- 被害届を出します。 INCIBEの無料窓口 017 に電話して指針を得て、警察に被害届を提出しましょう。
すでに情報を渡したり引き落としを受けたりした場合は、詐欺で情報を渡してしまった後にすべきことで詳述する完全な行動計画に従ってください。
起きる前にどう守るか?事業者PINとその他の壁
SIMスワッピングの予防には二つの戦線があります。攻撃者があなたの情報を集めにくくすること、そして事業者があなた以外の者に複製を渡しにくくすることです。最重要の対策は事業者のPINまたはパスワードです。
事業者PIN:最良の盾
スペインのほとんどの事業者は、アカウントに紐づくセキュリティキーまたはPINを設定できます。これはSIMの複製など、機微な手続きのたびに求められるコードです。このキーがなければ、あなたの個人情報をもってしても変更を承認できません。
これは自動では有効になりません。明示的に申請する必要があります。
- 事業者に電話するか、会員ページに入ります。
- SIM手続き用のセキュリティキーまたはPINの有効化を申請します。
- 推測されないコードを選びます(生年月日や身分証番号はNG)。
- 他のすべてを保管している場所とは別の場所に保管します。
無料であり、不正な複製に対して存在する最も効果的な壁です。あなたの事業者が提供しているか、あなたの場合に正確に何という名称かが分からなければ、事業者のセクションを見るか、カスタマーサポートに直接尋ねてください。
SMSをより強力な認証方法に置き換える
たとえSIMスワップをされても、重要なアカウントがSMSに依存していなければ、攻撃者は肝心の部品を欠きます。選択肢を比べてみましょう。
| 二要素認証の方法 | SIMスワップへの耐性 | 利便性 |
|---|---|---|
| SMSのコード | 低:複製とともに傍受される | 高 |
| 認証アプリ(TOTP) | 高:コードは番号ではなく端末に存在 | 中 |
| 物理セキュリティキー(FIDO/パスキー) | 非常に高:実物の端末が必要 | 中 |
| 銀行のプッシュ通知 | 高:SMSではなく端末に紐づく | 高 |
実践的な推奨:サービスが許す限り、銀行・メール・SNSの第二要素を認証アプリやキー/パスキーへ移行しましょう。SMSは代替手段のないサービスにのみ残します。
盗まれうる情報の足跡を減らす
SIMスワップはあなたの情報から始まります。出回るものが少ないほど、彼らにとって難しくなります。
- あなたが始めたのでない電話やSMSで連絡してくる相手には、決して個人情報を渡さないこと。黄金律はいつも同じ。切って、公式の経路で確認する。
- 緊急性を疑う。「今すぐ」行動させようとする圧力は詐欺の刻印です。
- SNSに何を投稿しているか見直す。 生年月日、出身地、ペットの名前は、セキュリティの質問の答えになりえます。
- 情報漏えいに注意する。 使っているサービスで侵害があったと知らされたら、そのパスワードを変え、強固な二要素認証を有効にしましょう。
通知を有効にし、メールを強化する
あなたのメールアカウントはマスターキーです。ほぼすべての他のパスワードがそこから再発行されます。可能な限り最良の認証と、SMSに依存しない二要素認証で守りましょう。さらに、あらゆるアクセスや動きに対して銀行の通知を有効にしてください。これはあなたの早期警報システムです。攻撃者がすでにあなたの番号を支配していても不審な活動を知らせてくれます(プッシュは回線ではなく端末に届くからです)。
SIMスワッピングは他の電話詐欺とどう違うのか?
混同しやすいので、はっきりさせましょう。ビッシングと発信者番号のスプーフィングでは、犯人は銀行を装い、あなたに情報を渡させたり何かを承認させたりして、あなたを直接騙します。SIMスワッピングでは、欺瞞は事業者に向けられ、あなたはその会話に参加すらしません。
もう一つの重要な違い:ほとんどの電話詐欺では、防御は応答しない、情報を渡さないことです。SIMスワッピングではそれだけでは不十分です。攻撃が裏側で起きるからです。ここでの防御は構造的です。事業者PIN、SMSなしの二要素認証、そして電波の監視。
とはいえ、共通の最初の環があります。フィッシング・スミッシング・ビッシングによる情報収集です。だからこそ、それらの最初の試みに対して防御を固めることは、SIMスワップからも守ってくれます。怪しい電話を多く受けるなら、最も報告された番号を見分けて遮断する方法を見直し、どんな手口が出回っているかを知るためにスペインのスパム傾向を確認しましょう。
まとめ:あなたの対SIMスワップ計画
四つの考えだけ持ち帰るなら、これにしましょう。
- 今日、事業者PINを有効にする。 無料で、最も効果的な壁です。
- 二要素認証からSMSを外す。銀行・メール・SNSで。認証アプリやパスキーを使いましょう。
- 突然の圏外を緊急事態として扱う。技術的な不具合としてではなく。
- 何よりメールを守り、銀行の通知を有効にする。
SIMスワッピングが怖いのは、あなたが侵されないと思っていたサービス——あなた自身の番号——を攻撃するからです。しかし、適切な対策を間に合うように取れば、最も予防しやすい詐欺の一つです。セキュリティの専門家である必要はありません。必要なのは、事業者への一本の電話と、設定を変える30分です。
そして、コミュニティこそ最良のレーダーだと忘れないでください。多くのSIMスワップは情報収集の電話やSMSから始まります。不審なものを受けたら、NoCallのスパム番号ディレクトリで検索し報告しましょう。別の誰かが餌に食いつく前に脅威を見抜く助けになります。学びを続けるなら、ガイドやブログの残りも訪ねてみてください。
記事の詳細
不審な電話やメッセージを見抜くための実践的な背景情報を添えて、NoCallが審査した編集コンテンツ。
不審な電話を受けましたか?
データを共有したり、かけ直したり、リンクをクリックしたりする前に、NoCallで番号を調べてください。
電話番号または会社名(NTT、NTT docomo、au(KDDI) など)を検索して、迷惑電話として報告されていないか確認しましょう。
